Directiva NIS2
Prepare su empresa para NIS2
La directiva NIS2 amplía las obligaciones de ciberseguridad a miles de empresas. Le ayudamos a saber si le afecta y a implantar las medidas que exige, apoyándonos en ISO 27001 y el ENS.

¿Qué es la directiva NIS2?
NIS2 es la Directiva (UE) 2022/2555, que sustituye a la primera directiva NIS. Además de ampliar los sectores afectados, exige medidas de gestión de riesgos, notificación de incidentes y responsabilidad directa de la dirección.
Afecta a entidades esenciales e importantes de sectores como energía, transporte, sanidad, agua, infraestructura digital, administración pública, fabricación o servicios digitales. Por eso muchas empresas medianas que nunca habían tenido obligaciones de ciberseguridad ahora las tienen, y también sus proveedores.
- Gestión de riesgos y medidas de seguridad.
- Notificación de incidentes graves en plazos cortos.
- Supervisión y responsabilidad de la dirección.
¿Le resulta familiar?
- No sabe si su empresa está dentro del ámbito de NIS2.
- Un cliente le pide que demuestre sus medidas de ciberseguridad.
- No tiene un procedimiento para notificar incidentes.
- La dirección no conoce sus nuevas responsabilidades.
- Sus proveedores tecnológicos no se han evaluado nunca.
- Tiene medidas aisladas, pero ningún sistema de gestión.
Qué hacemos
Análisis de aplicabilidad
Primero comprobamos si su empresa es entidad esencial, importante o proveedora de una de ellas.
Análisis de riesgos
Después identificamos los activos, las amenazas y los riesgos más graves para su actividad.
Medidas de seguridad
Así implantamos las medidas que exige NIS2: control de accesos, copias, cifrado, continuidad y más.
Notificación de incidentes
Además, preparamos el procedimiento para avisar en 24 horas, notificar en 72 horas y cerrar con un informe final.
Cadena de suministro
También evaluamos a sus proveedores tecnológicos y los requisitos de seguridad de sus contratos.
Formación de la dirección
Finalmente, formamos a la dirección y al equipo en sus obligaciones y en ciberseguridad práctica.
Ejemplo práctico
Empresa de servicios proveedora del sector sanitario
De medidas sueltas a un sistema preparado para NIS2
La situación
Un cliente del sector sanitario pidió a la empresa que acreditara sus medidas de ciberseguridad. Sin embargo, solo tenía un antivirus y copias sin probar.
Qué hicimos
Por eso hicimos el análisis de riesgos, implantamos doble factor, copias aisladas y un procedimiento de incidentes, y lo documentamos todo siguiendo ISO 27001.
El resultado
En resumen, la empresa pudo demostrar sus medidas al cliente y está preparada para una futura certificación.
Caso ilustrativo: describe un proyecto tipo con datos anonimizados y orientativos. Por confidencialidad no publicamos datos de nuestros clientes.
Cómo trabajamos
1
Diagnóstico
Primero vemos si NIS2 le aplica y en qué punto está.
2
Plan
Después priorizamos las medidas según su riesgo.
3
Implantación
Luego implantamos las medidas técnicas y los procedimientos.
4
Seguimiento
Por último, revisamos y mejoramos de forma periódica.
Preguntas frecuentes
¿Cómo sé si NIS2 afecta a mi empresa?
Depende de su sector y de su tamaño; en general, afecta a medianas y grandes empresas de los sectores incluidos. Además, puede afectarle de forma indirecta si es proveedor de una entidad obligada.
¿Qué sanciones prevé NIS2?
Para las entidades esenciales, hasta 10 millones de euros o el 2 % de la facturación mundial; para las importantes, hasta 7 millones o el 1,4 %.
¿Qué plazos hay para notificar un incidente?
Una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en el plazo de un mes.
¿Sirve la ISO 27001 para cumplir NIS2?
Sí, ayuda mucho. De hecho, un sistema de gestión ISO 27001 cubre gran parte de las medidas que exige NIS2. Nuestro equipo cuenta con la titulación de Auditor Líder ISO 27001 por AENOR.
¿Y si ya cumplo el ENS?
El Esquema Nacional de Seguridad también cubre buena parte de las exigencias. En ese caso, revisamos solo lo que falta.
¿Le afecta NIS2?
Le ayudamos a comprobarlo y a preparar su empresa, sin compromiso.















